Müşteriniz arıyor: "Siteye girince kırmızı bir uyarı çıkıyor." Tarayıcı "Bağlantınız gizli değil" ya da "NET::ERR_CERT_DATE_INVALID" diyor. Ziyaretçilerin büyük kısmı bu ekranda geri döner, yani site fiilen kapalıdır.
Sebep neredeyse her zaman aşağıdaki beş şeyden biridir.
1. Sertifikanın süresi doldu
En sık sebep. SSL sertifikası sorgulama aracına adresi yazın; sertifikanın bitiş tarihini ve kalan gün sayısını görürsünüz.
Let's Encrypt sertifikaları 90 günlüktür ve normalde son 30 günde kendiliğinden yenilenir. Süresi dolduysa otomatik yenileme bir süredir çalışmıyor demektir. Yenilemeyi bozan tipik sebepler:
- Doğrulama isteği siteye ulaşamıyor. Let's Encrypt, alan adının size ait olduğunu 80 numaralı port üzerinden bir dosya isteyerek doğrular. Bir güvenlik duvarı kuralı, bir yönlendirme ya da bir CDN ayarı bu isteği engellerse yenileme başarısız olur.
- DNS değişti. Alan adı başka bir sunucuyu gösteriyorsa yenileme eski sunucuda denenir.
- Yenileme görevi hiç çalışmıyor. Sunucu taşındı, zamanlanmış görev taşınmadı.
Düzeltme: barındırma panelinizden sertifikayı elle yenileyin ya da sunucuda
certbot renew komutunu çalıştırın ve çıktıdaki hatayı okuyun. Traefik, Caddy
gibi araçlar kullanıyorsanız onların kaydında "certificate" geçen satırlara
bakın.
2. Sertifika başka bir adres için alınmış
Sertifika ornek.com için alınmış ama site www.ornek.com adresinden açılıyor
(ya da tersi). Tarayıcı bunu "adres uyuşmuyor" diye reddeder. Sertifikanın hem
www'lu hem www'suz adresi kapsadığından emin olun ya da birini diğerine
yönlendirin.
3. Ara sertifika eksik
Sunucu yalnızca sitenin sertifikasını gönderiyor, onu imzalayan ara sertifikayı
göndermiyor. Bazı tarayıcılar bunu kendi tamamlar, bazıları tamamlamaz; bu
yüzden "bende açılıyor, müşteride açılmıyor" diye görünür. Sunucuya sertifikanın
tam zincirini (genellikle fullchain.pem) yükleyin.
4. CDN ile sunucu arasındaki ayar
Cloudflare gibi bir CDN kullanıyorsanız iki ayrı bağlantı vardır: ziyaretçi ile CDN arası ve CDN ile sunucunuz arası. CDN'in SSL modu "Full (strict)" ise sunucudaki sertifikanın da geçerli olması gerekir. Sunucudaki sertifikanın süresi dolduysa ziyaretçi 526 gibi bir hata görür.
5. Ziyaretçinin saati yanlış
Tek bir kişi uyarı görüyor, başka kimse görmüyorsa sebep o cihazın tarih ve saatinin yanlış olması olabilir. Sertifika geçerlilik tarihleri cihaz saatine göre kontrol edilir.
Süresi dolmadan önce haber almak
Sertifika süresi dolduğu gün değil, otomatik yenilemenin çalışmadığı gün sorun başlar; ama bunu kimse görmez. Aynı durum alan adı kaydı için de geçerlidir: yenileme süresi geçmiş bir karta bağlıysa site bir sabah tamamen kaybolur. Alan adı bitiş tarihi sorgulama ile alan adınızı da kontrol edin.
Crawlens, izlediğiniz her sitede sertifikanın ve alan adının kalan süresini okur; 30, 14, 7 ve 1 gün kala, yani yenileme hâlâ yapılabilecekken haber verir. Müşteri sitelerinizin bugünkü durumu için ücretsiz site kontrolünü çalıştırın.